Sms-phishingcampagne treft Android-gebruikers

De beveiligingsexperts van beveiligingsbedrijf FireEye hebben een kort rapport gepubliceerd over de kwaadaardige sms-phishingcampagne, die zich naar verluidt verspreidt in Denemarken (februari 2016), Italiƫ (februari 2016) en zowel in Denemarken als Italiƫ (april 2016).

Sms-phishingcampagne treft Android-gebruikers

Onderzoekers van beveiligingsbedrijf FireEye publiceerden een rapport over kwaadaardige Smishing sms-campagne, gericht op Android-gebruikers. In de periode van februari tot mei 2016 voerden aanvallers 3 phishing-campagnes uit op Android-gebruikers in Denemarken en Italiƫ.

De kwaadaardige acties leken erg op de RuMMS-campagne die gericht was op het Russische segment. In tegenstelling tot RuMMS, beschreven in 3 campagnes die gebruik maakten van de schermspoofingtechniek van de gebruiker. Aanvallers tonen de nep-gebruikersinterface van de applicatie in plaats van de bank en onderschepte inloggegevens voor toegang tot internetbankieren.

Aanvallers organiseren in eerste instantie het werk van C&C-servers en -sites om malware te verspreiden, en sturen vervolgens de slachtoffers van sms-berichten met een link naar de schadelijke software. Na contact met het systeem scant Trojan het apparaat van het slachtoffer en controleert de applicaties die op de achtergrond draaien.

Zodra de gebruiker de applicatie start om met online bankieren te werken, toont de malware de interface bovenop een actieve applicatie. Zo wordt de gebruiker gevraagd om inloggegevens in het formulier, gecontroleerd door de hackers. De malware is gericht op een aantal specifieke applicaties en activeert de overlay pas na het starten van de laatste taak.

Korte URL's
Korte URL’s

Kwaadaardige activiteiten worden echter niet gestopt in mei. Van februari tot juni 2016 vonden onderzoekers meer dan 55 modificaties van malware die zich in heel Europa verspreidden: Denemarken, Italiƫ, Duitsland, Oostenrijk, enz. In tegenstelling tot RuMMS gebruikt de huidige campagne niet alleen de gratis hosting om malware te hosten. Gebruik een verkorte Bit.ly-linkservice en gecompromitteerde websites terwijl de aanvallers domeinnamen registreren. In juni verschenen naast het arsenaal aan Bit.ly indringers, zoals de URL-verkortingsdienst tr.im, jar.mar en is.gd.

FireEye Security Experts hebben 12 C & C-servers gevonden die in 5 landen worden gehost. De server met het IP-adres ā€œ85.93.5.109 24ā€ met kwaadaardige applicaties die in twee campagnes werden gebruikt, ā€œ85.93.5.139ā€ gebruikt in 8 applicaties. Bovendien bevinden de 4 C & C-servers zich op een subnet “85.93.5.0/24”. Dit duidt op de aanwezigheid van controle over de netwerkbronnen op het netwerksegment.

Zoals we allemaal weten, bieden de URL-verkortingsservices meestal linkanalyseservices, waarmee we gegevens kunnen verzamelen over hoeveel gebruikers uit welke landen op de specifieke korte links hebben geklikt en wanneer dit is gebeurd. Daarom ontdekte het beveiligingsbedrijf FireEye bij het gebruik van deze services dat er minstens 161.349 klikken zijn geweest op de 30 korte links die doorverwijzen naar de overlay-malware en die elk kunnen leiden tot de infectie van ƩƩn Android-apparaat.

Nieuwste artikelen

Gerelateerde artikelen